CVE-2024-5479: Stored Cross-Site Scripting w wtyczce Easy Pixels dla WordPress

Wtyczka Easy Pixels do WordPress ma lukę XSS do wersji 2.13. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-5479CVSS 7.2Web

CVE-2024-5479: Stored Cross-Site Scripting w wtyczce Easy Pixels dla WordPress

Wtyczka Easy Pixels do WordPress ma lukę XSS do wersji 2.13. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
34.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Pixels dla WordPress do wersji 2.13 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na reputację i integralność ich usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Pixels u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt konfiguracji wtyczki. Priorytetem jest minimalizacja ekspozycji na ataki XSS poprzez stosowanie najlepszych praktyk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS